De Server Lockdown a Unauthorized File Protection: piloto e migração
Resumo do procedimento: Selecione um grupo de políticas cujos servidores ainda estejam bloqueados, registe o estado atual e prepare o caminho de recuperação. Antes de desbloquear, prepare uma cópia Monitor desativada e sem atribuições. Só na janela de manutenção aprovada desbloqueie os servidores-piloto, atribua a cópia exclusivamente a esses servidores e ative-a. Após cada alteração da política, aguarde pelo menos 24 horas antes de avaliar os eventos UFP; autorize de forma específica as execuções legítimas e repita o ciclo. Só depois teste a cópia Monitor ajustada como uma política Block separada, com atribuições restritas. Mantenha inalteradas a política Lockdown original e as respetivas atribuições para os servidores que ainda estejam bloqueados.
Situação inicial e aprovação
Foi anunciado o fim do suporte do Server Lockdown para outubro de 2026; não foi indicado um dia concreto. As políticas Lockdown existentes passaram a chamar-se Unauthorized File Protection (UFP/SUFP). As suas entradas permitidas e bloqueadas mantêm-se após a mudança de nome. Contudo, isso não migra nenhum host bloqueado: é necessário desbloqueá-lo antes de aplicar uma política UFP ativada. O Lockdown também considera fidedignos os ficheiros criados ou alterados por software autorizado; entradas de política idênticas não representam, sob UFP, a mesma base de confiança. Este procedimento aplica-se a servidores Windows existentes com Server Lockdown, não a uma nova instalação de Lockdown; o Server Lockdown não está disponível com o XDR Sensor.
Antes da intervenção: Registe, para cada tenant e grupo de políticas, os servidores, os responsáveis, a janela de manutenção e o Lockdown status em My Products > Server > Servers. Na vista do servidor, registe as versões dos produtos/agentes em Summary e a política efetivamente aplicada a cada host em Policies. Documente a política original, com as suas entradas, atribuições e prioridade, como referência que não será alterada. Defina os serviços, tarefas agendadas, atualizações e instalações MSI a testar com uma carga representativa e identifique os responsáveis; a conclusão de uma instalação MSI não prova que os ficheiros PE extraídos possam ser executados posteriormente. Verifique a licença, o sistema operativo, as versões e as permissões. Confirme o backup da aplicação, o caminho de recuperação e os contactos para escalamento. Não comece sem uma janela aprovada, um caminho de retorno testado e a aceitação do risco associado ao desbloqueio. As vistas do portal, por si só, não comprovam que a proteção esteja a funcionar no host.
Migrar um grupo de políticas como piloto
- Delimitar o piloto. Identifique alguns servidores de teste representativos, o respetivo grupo e a política prevista. Registe previamente o estado de Lockdown, o estado dos serviços e os fluxos essenciais das aplicações. Pare se o efeito da política não estiver esclarecido ou se não houver um caminho de recuperação; não migre um segundo grupo em simultâneo.
- Preparar Monitor antes do desbloqueio. Em My Products > Server > Policies, clone a política UFP existente (anteriormente Lockdown) e dê-lhe o nome
Monitor – [Originalname]. Verifique e remova imediatamente, na cópia, os Assigned Servers e Assigned Server Groups herdados: a cópia não pode abranger indiscriminadamente o grupo que ainda está bloqueado nem outros servidores. Apenas nesta cópia, remova todas as entradas herdadas de Allowed items (nas vistas Lockdown mais antigas, Allowed files/folders); não elimine as permissões da política original. Reveja as entradas herdadas de Blocked items (anteriormente Blocked files/folders) quanto a entradas obsoletas e necessárias. Em Settings, ative Enable tracking of unauthorized file changes e selecione Monitor execution of unauthorized files without blocking. Guarde a cópia, por enquanto, desativada e sem atribuições. Não altere a política original ativada, a sua prioridade nem as atribuições dos hosts que ainda estão bloqueados. - Desbloquear o piloto e ativar Monitor. Na janela de alteração, em My Products > Server > Servers > [Servername], selecione e confirme Unlock para cada host escolhido; verifique depois o estado. O desbloqueio não remove automaticamente o componente Lockdown local; a sua desinstalação não faz parte do piloto. Só agora, em My Products > Server > Policies, adicione à cópia Monitor, em Assigned Servers/Assigned Server Groups, exclusivamente os servidores-piloto desbloqueados ou o respetivo grupo de teste delimitado. Antes de ativar e de selecionar Save, volte a confirmar que não há atribuições herdadas nem outras atribuições abrangentes. Ative e guarde a cópia. Em My Products > Server > Servers > [Servername] > Policies, verifique para cada servidor-piloto que a cópia Monitor é efetivamente aplicada como política UFP; se for aplicada outra política, corrija primeiro o âmbito e a prioridade da cópia do piloto, sem alterar a política original nem as prioridades dos hosts que ainda estão bloqueados. O modo Monitor comunica execuções não autorizadas em vez de as bloquear.
- Observar e autorizar de forma específica. Teste serviços, tarefas, atualizações e instaladores representativos. Não antes de decorridas 24 horas desde a atribuição ou qualquer alteração posterior da política, analise os eventos UFP em My Products > Server > Servers > [Servername] > Events ou em Reports > General Logs > Events. Compare o servidor, a hora, o ficheiro e a operação com a carga de teste. Em Allowed items da cópia Monitor, autorize de forma restrita apenas as execuções legítimas confirmadas pelos responsáveis; não autorize indiscriminadamente pastas temporárias ou de downloads nas quais seja possível escrever. Documente a decisão e os responsáveis, selecione Save na página da política, aguarde novamente pelo menos 24 horas e analise os novos eventos. Repita até não surgirem eventos por esclarecer nos fluxos legítimos testados. A ausência de eventos sem uma carga de teste relevante não constitui aprovação para Block; investigue o que for desconhecido em vez de o autorizar sem análise.
- Testar Block separadamente. Clone a cópia Monitor ajustada e dê-lhe o nome
Block – [Originalname]. Verifique e remova imediatamente todos os Assigned Servers/Assigned Server Groups herdados da cópia Block; antes de a ativar e de selecionar Save, atribua apenas os servidores-piloto desbloqueados pretendidos, para que nenhum outro host receba Block inadvertidamente. Em Settings, selecione Block execution of unauthorized file, ative a cópia e guarde-a. Mantenha a cópia Monitor como caminho de retorno específico. Em My Products > Server > Servers > [Servername] > Policies, confirme para cada servidor-piloto que Block é efetivamente aplicado; se necessário, ajuste apenas o âmbito ou a prioridade das cópias do piloto. Teste o funcionamento dos serviços, tarefas e atualizações, verifique se há bloqueios inesperados em Events e volte a avaliar os eventos não antes de decorridas 24 horas desde a atribuição ou as alterações. Não execute ficheiros de teste em produção sem aprovação separada. Só após a aceitação documentada avance para o próximo grupo de políticas, seguindo o mesmo procedimento.
Paragem, retorno e escalamento
Perante bloqueios por esclarecer, falhas de aplicações, ausência de eventos apesar da carga de teste prevista ou uma política aplicada incorreta, suspenda a expansão. Registe o servidor, a hora, o ficheiro, a política aplicada e o estado dos serviços; não crie uma exceção Allow abrangente como solução rápida. Em caso de problemas com Block após a aprovação, remova a atribuição de Block dos servidores-piloto afetados ou desative a cópia Block para esse âmbito. Isso, por si só, não constitui um rollback: a cópia Monitor ativada tem de estar atribuída a cada host afetado e ser a política UFP aplicável com a prioridade mais elevada; caso contrário, outra política poderá passar a ser aplicada após a remoção de Block. Corrija o âmbito e a prioridade das cópias do piloto em conformidade, sem alterar a política original nem as atribuições dos hosts que ainda estão bloqueados. Guarde e confirme, para cada host, em My Products > Server > Servers > [Servername] > Policies, que a política Monitor é efetivamente aplicada; depois, volte a testar os serviços e instaladores e observe os eventos. Reverta entradas Allow/Block incorretas apenas com base na alteração documentada. Se a falha persistir, acione o plano de recuperação da aplicação e envolva os responsáveis pela operação e o Sophos Support.
Limite do caminho de retorno: A mudança para Monitor não repõe o estado anterior do host bloqueado, a base de confiança do Lockdown nem os ficheiros alterados. A política original conservada também não garante que se possa voltar a bloquear o host com efeitos idênticos. Não volte a bloquear o host nem remova o agente de forma improvisada; se necessário, avalie com o Sophos Support o caminho de recuperação específico para o host. Entre o desbloqueio e a aceitação de Block, o nível de proteção pode ser diferente; não é garantida uma migração sem lacunas de proteção.
Para informações sobre as entradas UFP e um piloto geral em servidores Windows já desbloqueados, consulte Unauthorized File Protection para servidores Windows.